Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Présentation du VPN IPsec

Le VPN IPsec permet de communiquer en toute sécurité avec des ordinateurs distants sur un WAN public tel qu’Internet. Une connexion VPN peut relier deux LAN (VPN site à site) ou un utilisateur commuté distant et un LAN. Le trafic qui circule entre ces deux points passe par des ressources partagées telles que des routeurs, des commutateurs et d’autres équipements réseau qui composent le WAN public. Pour sécuriser les communications VPN qui passent par le WAN, vous devez créer un tunnel IPsec.

Security Director simplifie la gestion et le déploiement des VPN IPsec. En général, les configurations VPN sont fastidieuses et répétitives lors des déploiements sur un grand nombre d’appareils SRX Series et pour les déploiements VPN à maillage complet. Avec Security Director, vous pouvez utiliser des profils VPN pour regrouper des paramètres communs et les appliquer à plusieurs configurations de tunnel VPN sur plusieurs équipements SRX Series. Vous pouvez déployer en masse des VPN de site à site, en étoile et entièrement maillés. Security Director détermine les scénarios de déploiement nécessaires et publie la configuration requise pour tous les équipements de la gamme SRX Series.

Security Director prend en charge les VPN IPsec basés sur des stratégies et basés sur le routage sur les équipements SRX Series. Les VPN basés sur des stratégies ne sont pris en charge que dans les déploiements site à site, où vous configurez deux points de terminaison. Si vous possédez au moins deux appareils SRX Series, les VPN basés sur le routage offrent plus de flexibilité et d’évolutivité. Pour permettre le transfert sécurisé de données entre une filiale et le siège social, configurez un VPN IPsec basé sur des stratégies ou sur le routage. Pour un déploiement d’entreprise, configurez un VPN IPsec en étoile.

Utilisez le mode tunnel basé sur une route si :

  • Les passerelles participantes sont des produits Juniper Networks.

  • Le NAT source ou de destination doit se produire lorsque le trafic traverse le VPN.

  • Des protocoles de routage dynamique doivent être utilisés pour le routage VPN.

  • Des VPN principaux et de secours sont nécessaires dans la configuration.

Utilisez le mode tunnel basé sur une stratégie si :

  • La passerelle VPN distante n’appartient pas à Juniper Networks.

  • L’accès au VPN doit être restreint au trafic d’applications spécifiques.

Lorsque vous créez un VPN IPsec basé sur une stratégie ou un routage, une topologie s’affiche pour la représentation. Vous devrez cliquer sur les icônes pour configurer la passerelle distante.

Remarque :
  • Security Director considère chaque système logique comme n’importe quel autre périphérique de sécurité et s’approprie la configuration de sécurité du système logique. Dans Security Director, chaque système logique est géré comme un équipement de sécurité unique.

  • Security Director garantit que les interfaces de tunnel sont exclusivement attribuées aux systèmes logiques individuels d’un équipement. Aucune interface de tunnel n’est affectée à plusieurs systèmes logiques du même équipement.

  • Security Director ne prend pas en charge les protocoles PPPoE (VPN over Point-to-Point Protocol over Ethernet).

IPsec VPN Topologies

Les VPN IPsec suivants sont pris en charge :

  • VPN de site à site : connecte deux sites d’une organisation et permet des communications sécurisées entre les sites.

    Network diagram with two devices labeled Device connected to a central cloud, symbolizing data flow between devices and the cloud.
  • Architecture en étoile (établissement de tous les pairs) : connecte les sites distants au siège social dans un réseau d’entreprise. Vous pouvez également utiliser cette topologie pour connecter des rayons entre eux en envoyant du trafic via le hub.

    Hub-and-spoke network topology with a central hub connected to multiple spokes through a network infrastructure.
  • Architecture en étoile (établissement par rayons) : l’Auto-VPN prend en charge un agrégateur VPN IPsec (hub) qui sert de point de terminaison unique pour plusieurs tunnels vers des sites distants (rayons). L’auto-VPN permet aux administrateurs réseau de configurer un hub pour les spokes actuels et futurs. Aucun changement de configuration n’est nécessaire sur le hub lorsque des appareils spoke sont ajoutés ou supprimés, ce qui donne aux administrateurs une grande flexibilité dans la gestion des déploiements réseau à grande échelle.

    Hub-and-spoke network topology with a central hub connected to multiple spokes through a network infrastructure.
  • Réseaux en étoile (VPN à découverte automatique) : technologie ADVPN (Auto Discovery VPN) qui permet au concentrateur central d’informer dynamiquement les rayons d’un meilleur chemin pour le trafic entre deux rayons. Lorsque les deux spokes accusent réception des informations provenant du hub, ils établissent un tunnel de raccourci et modifient la topologie de routage pour que l’hôte atteigne l’autre côté sans envoyer de trafic via le hub.

    Hub-and-Spoke network topology with a central Hub connected to multiple Spoke nodes via a cloud representing the internet.
  • Maillage complet : connecte deux passerelles participantes ou plus et configure un tunnel distinct avec tous les autres périphériques du groupe.

    Network diagram with six interconnected nodes, each as a brick-patterned square, showing a fully connected secure system.
  • VPN d’accès distant (Juniper Secure Connect) : Juniper Secure Connect fournit un accès à distance sécurisé aux utilisateurs pour qu’ils puissent se connecter aux réseaux et aux ressources de l’entreprise à distance via Internet. Juniper Secure Connect télécharge la configuration à partir des appareils SRX Services et choisit les protocoles de transport les plus efficaces lors de l’établissement de la connexion.

    Remote user connects to local gateway via cloud network showing remote access or VPN connection.
  • VPN d’accès distant (client exclusif NCP) : le VPN d’accès distant permet aux utilisateurs travaillant à domicile ou en voyage de se connecter au siège social et à ses ressources. Le client d’accès distant exclusif NCP (Network Control Protocol) fait partie de la solution d’accès distant exclusif NCP pour les passerelles Juniper SRX Series. Le client VPN n’est disponible qu’avec la gestion d’accès distant exclusive NCP. Utilisez le client exclusif NCP pour établir des liaisons de données sécurisées basées sur IPsec depuis n’importe quel emplacement lorsque vous êtes connecté aux passerelles SRX Series.

    Remote user connects to local gateway through cloud, illustrating remote access setup via internet or cloud service.